Диплом: Испытание вычислительной сети Федерального государственного унитарного предприятия "Приборостроительный завод" на соответствие требованиям нормативных документов по защите информации от несанкционированного доступа

Внимание! Если размещение файла нарушает Ваши авторские права, то обязательно сообщите нам
65
КСПД и сетей ГК исключен. Доступ к информационным ресурсам ГК
предоставляется в соответствии c [10] (требование УПД16).
Возможность загрузки сторонней ОС отключена в BIOS. Доступ к
настройке BIOS (в том числе к функционалу обновления версии) ограничен
системными средствами, требованием авторизации пользователя в BIOS.
Проведены дополнительные испытания выполнения требований (п. 2.3-2.4
таблицы Н.13, требование УПД 17).
3.3.3. Испытания требований к ограничению программной среды (ОПС)
Правила и процедуры управления установкой (инсталляцией)
компонентов программного обеспечения (в том числе управления составом и
конфигурацией подлежащих установке компонентов программного
обеспечения, параметрами установки, параметрами настройки компонентов
программного обеспечения) регламентируются в [6]. При настройке АРМ
пользователей список устанавливаемого дополнительного прикладного и
системного программного обеспечения уточняется администраторами в
соответствии с потребностями пользователей для выполнения должностных
обязанностей (требование ОПС2).
Установка (инсталляция) в АС программного обеспечения и (или) его
компонентов осуществляется только от имени администратора в соответствии с
УПД.5. Обеспечивается периодический контроль установленного
(инсталлированного) в АС программного обеспечения на предмет соответствия
его перечню программного обеспечения, разрешенному к установке в АС в
соответствии с АНЗ.4, а также на предмет отсутствия программного
обеспечения, запрещенного к установке. Проведены дополнительные
испытания выполнения требований (п. 3.1-3.2 таблицы Н.13, требование
ОПС3).
3.3.4. Испытания требований к защите машинных носителей информации
(ЗНИ)
Обеспечен учет машинных носителей информации, используемых в
вычислительной сети для хранения и обработки информации. Порядок учета
регламентируются в [6]. Реализованы функции по управлению доступом к
66
машинным носителям информации в соответствии с [9]. АРМ в обязательном
порядке опечатываются, назначен ответственный персонал за контроль
состояния СВТ в помещениях. В качестве средства контроля состава
технических средств используется СЗИ «Secret Net Studio» (требования ЗНИ1,
ЗНИ2).
В вычислительной сети осуществляется контроль ввода (вывода)
информации на машинные носители информации. Правила и процедуры
контроля ввода (вывода) информации на машинные носители информации
регламентируются в [7]. В качестве контроля отчуждаемых носителей
информации и периферийного оборудования используется программный
продукт «InfoWatch Traffic Monitor». Проведены дополнительные испытания
выполнения требований (п. 4.1-4.2 таблицы Н.13). Процедуры уничтожения
(стирания) информации на машинных носителях, а также контроля
уничтожения (стирания) информации регламентируются в [11] (требования
ЗНИ7, ЗНИ8).
3.3.5. Испытания требований к регистрации событий безопасности (РСБ)
Необходимый состав и содержание информации о событиях
безопасности обеспечивается применением СЗИ «Secret Net Studio», «InfoWatch
Traffic Monitor», «vGate R2». Определен минимальный перечень и состав, срок
хранения регистрируемых событий безопасности (требования РСБ1, РСБ2,
РСБ3). Проведены дополнительные испытания выполнения требований (п. 5.1
таблицы Н13).
Осуществляется мониторинг (просмотр, анализ) результатов
регистрации событий безопасности и реагирование на них. В случае выявления
признаков инцидентов безопасности в АС осуществляется планирование и
проведение мероприятий по реагированию на выявленные инциденты
безопасности (требования РСБ4, РСБ5).
Выявлено отсутствие в существующих организационно-
распорядительных документах предприятия порядка регистрации (состав и
67
содержание событий, запись и хранение, реагирование на сбои) и мониторинга
событий безопасности.
В вычислительной сети синхронизация системного времени реализована
средствами служб каталогов «Microsoft Active Directory». Ручная установка
системного времени осуществляется только от имени администратора в
соответствии с УПД.5. Проведены дополнительные испытания выполнения
требований (п. 5.2 таблицы Н.13, требование РСБ6).
Доступ к записям аудита и функциям управления механизмами
регистрации (аудита) предоставляется только администраторам. В АС
обеспечивается резервное копирование записей регистрации (аудита) в
соответствии с [12]. Проведены дополнительные испытания выполнения
требований (п. 5.3 таблицы Н.13, требование РСБ7)
3.3.6. Испытания требований к антивирусной защите (АВЗ)
В вычислительной сети обеспечивается антивирусная защита, в том
числе централизованное управление средствами антивирусной защиты. В
качестве средства антивирусной защиты используется программный продукт
«Kaspersky Endpoint Security 10 для Windows» фирмы АО «Лаборатория
Касперского». Проведены дополнительные испытания выполнения требований
(п. 6.1 таблицы Н13, требования АВЗ2, АВЗ2).
3.3.7. Испытания требований к обнаружению вторжений (СОВ)
В качестве системы обнаружения вторжений применяется СЗИ «Secret
Net Studio». Обеспечивается ежедневное обновление базы решающих правил
системы обнаружения вторжений СЗИ «Secret Net Studio». Проведены
дополнительные испытания выполнения требований (п. 7.1 таблицы Н.13).
3.3.8. Испытания требований к контролю (анализу) защищенности
информации (АНЗ)
В качестве средств контроля защищенности и соответствия стандартам
используется программный продукт «MaxPatrol 8» фирмы ЗАО «Позитив
Текнолоджиз», cетевой сканер «Ревизор сети версии 3.0». Доступ к функциям
выявления (поиска) уязвимостей предоставлен только администраторам АС. На
выборочных АРМ и серверах выполнен поиск уязвимостей с помощью
68
тестирующего средства «Ревизор сети версии 3.0», результаты испытания
показали наличие уязвимостей на АРМ и серверах АС в связи с отсутствием
установленных критических обновлений ОС. Проводится контроль
работоспособности, параметров настройки и правильности функционирования
программного обеспечения и средств защиты информации (требования АНЗ1,
АНЗ2, АНЗ3).
Учет перечня основных технических средств и систем (ОТСС),
входящих в состав АС, и вспомогательных технических средств и систем
(ВТСС), устанавливаемых совместно с ОТСС, проводится в программной
задаче «Учет электронно-вычислительной техники. Расчет и ведение графика
профилактических работ». СЗИ «Secret Net Studio» обеспечивают регистрацию
событий безопасности, связанных с изменением состава технических средств,
программного обеспечения и средств защиты информации. Проведены
дополнительные испытания выполнения требований контроля состава
технических средств и СЗИ (п. 8.1 таблицы Н.13). На выборочных АРМ и
серверах выполнено сканирование с помощью тестирующего средства –
программы фиксации и контроля исходного состояния программного
комплекса – «ФИКС-2.0.2», результат выполнения показал отсутствие
изменения состава программного обеспечения и средств защиты информации,
изменения контрольных сумм произошли только в системных журналах
операционных систем и журналах СЗИ (требование АНЗ4).
СЗИ «Secret Net Studio», «vGate R2» обеспечивается регистрация
событий, связанных со сменой паролей пользователей, заведением и удалением
учетных записей пользователей, изменением правил разграничения доступом и
полномочий пользователей (требование АНЗ5).
3.3.9. Испытания требований к обеспечению целостности информационной
системы и информации (ОЦЛ)
В АС осуществляется контроль целостности программного обеспечения,
включая программное обеспечение средств защиты информации, применяются
СЗИ «Secret Net Studio», «vGate R2». На выборочных АРМ и серверах
выполнено сканирование с помощью тестирующего средства – программы
69
фиксации и контроля исходного состояния программного комплекса – «ФИКС-
2.0.2», изменений целостности программного обеспечения не выявлено
(требование ОЦЛ1).
Предусмотрена возможность восстановления программного
обеспечения, включая программное обеспечение средств защиты информации,
при возникновении нештатных ситуаций. Обеспечивается резервирование в
соответствии с [12] (требование ОЦЛ3).
Обеспечивается обнаружение и реагирование на поступление
незапрашиваемых электронных сообщений (писем, документов) и иной
информации, не относящихся к функционированию АС (защита от спама)
путем применения антивирус/антиспам системы для почтовых серверов
«Kaspersky Security для Linux Mail Server». Проведены дополнительные
испытания выполнения требований (п. 9.1-9.2 таблицы Н.13, требование
ОЦЛ4).
3.3.10. Испытания требований к обеспечению доступности информации
(ОДТ)
В вычислительной сети осуществляется контроль безотказного
функционирования технических средств, обнаружение и локализация отказов
функционирования, принятие мер по восстановлению отказавших средств и их
тестирование. Контроль функционирования осуществляется с помощью
«VMWare vSphere», системы мониторинга «Zabbix», на серверах HPE -
Integrated Lights Out (iLO). Проведены дополнительные испытания выполнения
требований (п. 10.1 таблицы Н.13, требование ОДТ3).
Обеспечивается периодическое резервное копирование информации на
резервные машинные носители информации. Правила и процедуры резервного
копирования и восстановления информации регламентируются в [12].
Проведены дополнительные испытания выполнения требований (п. 10.2
таблицы Н.13, требования ОДТ4, ОДТ5).
Вычислительные ресурсы сторонних поставщиков услуг в
вычислительной сети не используются.
70
3.3.11. Испытания требований к защите среды виртуализации (ЗСВ)
В качестве средства защиты платформы виртуализации на базе
«VMWare vSphere» используется программный продукт «vGate R2» фирмы
ООО «Код Безопасности». Проведены дополнительные испытания выполнения
требований (п. 11.1-11.7 таблицы Н.13). Обеспечивается идентификация и
аутентификация субъектов доступа и объектов доступа в виртуальной
инфраструктуре, в том числе администраторов управления средствами
виртуализации, в соответствии с ИАФ.1 – ИАФ.7. Обеспечивается управление
доступом субъектов доступа к объектам доступа, в том числе внутри
виртуальных машин, в соответствии с УПД.1, УПД.2, УПД.4, УПД.5, УПД.6,
УПД.9, УПД.10, УПД.11, УПД.12, УПД.13. Проведены дополнительные
испытания выполнения требований (п. 11.8-11.9 таблицы Н.13, требования
ЗСВ1, ЗСВ2).
Выявлено отсутствие на предприятии приказа о назначении
администраторов виртуальной инфраструктуры.
Обеспечивается фиксирование событий безопасности в виртуальной
инфраструктуре в соответствии с РСБ.1 – РСБ.5. Проведены дополнительные
испытания выполнения требований (п. 11.10 таблицы Н.13, требование ЗСВ3).
Осуществляется управление потоками информации между
компонентами виртуальной инфраструктуры и по периметру виртуальной
инфраструктуры в соответствии с УПД.3, ЗИС.3. (требование ЗСВ4).
Обеспечивается управление перемещением виртуальных машин
(контейнеров) и обрабатываемых на них данных. Контроль за перемещением
виртуальных машин (контейнеров) и обрабатываемых на них данных
выполняется программным продуктом «vGate R2» (требование ЗСВ6).
Обеспечивается контроль целостности компонентов виртуальной
инфраструктуры в соответствии с ОЦЛ.1. В качестве средства контроля
целостности применяется программный продукт «vGate R2». Проведены
дополнительные испытания выполнения требований (п. 11.11 таблицы Н.13,
требование ЗСВ7).
71
Обеспечивается резервное копирование данных, резервирование
технических средств, программного обеспечения виртуальной инфраструктуры
и каналов связи внутри виртуальной инфраструктуры в соответствии с ОДТ.2,
ОДТ.4, ОДТ.5. Правила и процедуры резервного копирования
регламентируются в [12]. Проведены дополнительные испытания выполнения
требований (п. 10.2 таблицы Н.13, требование ЗСВ8).
Обеспечивается реализация и управление антивирусной защитой в
виртуальной инфраструктуре в соответствии с АВЗ.1, АВЗ.2. Обеспечивается
разграничение доступа к управлению средствами антивирусной защиты. В
качестве средства антивирусной защиты используется программный продукт
«Kaspersky Endpoint Security 10 для Windows» фирмы АО «Лаборатория
Касперского» (требование ЗСВ9).
Для обеспечения разбиения виртуальной инфраструктуры на сегменты
(сегментирование виртуальной инфраструктуры) для обработки информации
отдельным пользователем и (или) группой пользователей в соответствии с
ЗИС.17 применяется программный продукт «vGate R2» (требование ЗСВ10).
3.3.12. Испытания требований к защите технических средств (ЗТС)
На основании приказа генерального директора от 07.03.2014 № 273-дсп
«Об установлении контролируемой зоны для организации технической защиты
конфиденциальной информации» границей контролируемой зоны категории
«А» устанавливается внешнее ограждение охраняемой территории ЗАТО
г. Трехгорный (ЗТС2).
ОТСС вычислительной сети находятся на контролируемой территории.
Доступ к ОТСС ограничен пользователями и обслуживающим персоналом.
Определены ответственные за соблюдение установленных требований в
подразделениях предприятия (требование ЗТС3).
Осуществляется размещение устройств вывода (отображения)
информации, исключающее ее несанкционированный просмотр.
72
3.3.13. Испытания требований к защите информационной системы, ее
средств и систем связи и передачи данных (ЗИС)
Обеспечивается разделение функциональных возможностей по
управлению (администрированию) вычислительной сети, управлению
(администрированию) системой защиты информации(функций безопасности) и
функциональных возможностей пользователей по обработке информации.
Согласно [8] определены должностные лица, ответственные за
администрирование АС, виртуальной инфраструктуры, систем защиты
информации (требование ЗИС1).
Для защиты информации от компрометации, модификации и ввода
ложной информации при ее передаче (подготовке к передаче) по каналам связи,
имеющим выход за пределы контролируемой зоны применяется средство
криптографической защиты аппаратно-программный криптографический шлюз
«Континент» фирмы ООО «Код Безопасности», система криптографической
защиты «CSP VPN Gate 3000» (подключение к информационным ресурсам
Госкорпорации «Росатом» (ГК) по открытым каналам связи сети «Интернет»
через узел КСПД) (требование ЗИС3).
Запрет несанкционированной удаленной активации видеокамер,
микрофонов и иных периферийных устройств, которые могут активироваться
удаленно обеспечивается применением СЗИ «Secret Net Studio», «InfoWatch
Traffic Monitor». Существует возможность физического отключения
периферийных устройств (например, отключение при организации и
проведении совещаний в помещениях, где размещены видеокамеры и
микрофоны, требование ЗИС5).
Для контроля использования в вычислительной сети технологий
мобильного кода (активного контента: Java, JavaScript, ActiveX, PDF, Postscript,
Flash-анимация, VBScript и иных технологий), в том числе регистрация
событий, связанных с использованием технологии мобильного кода, их анализ
и реагирование на нарушения, связанные с использованием технологии
мобильного кода используется программный продукт «Kaspersky Endpoint
73
Security 10 для Windows» фирмы АО «Лаборатория Касперского» (требование
ЗИС7).
Технологии передачи речи и видеоинформации в АС не используются
(требования ЗИС8, ЗИС9).
Для обеспечения подлинности сетевых соединений в АС на критически
важных АРМ и серверах установлен модуль межсетевого экрана СЗИ «Secret
Net Studio», в среде виртуализации «VMWare vSphere» используется СЗИ
«vGate R2» (требование ЗИС11).
Требования ЗИС12 ЗИС13 выполняются за счет применения простой
электронной подписи в рамках корпоративных информационных систем в
соответствии с [13].
Обеспечивается защита архивных файлов, параметров настройки
средств защиты информации и программного обеспечения, иных данных, не
подлежащих изменению в процессе обработки информации. Для размещения
(хранения) параметров настройки средств защиты информации и программного
обеспечения и иных данных, не подлежащих изменению в процессе обработки
информации в рамках [12] используются дисковые накопители, магнитные
ленты (требование ЗИС15).
Сегментирование в вычислительной сети не применяется (требование
ЗИС17).
Беспроводные соединения в вычислительной сети не применяются
(требование ЗИС20).
Защита от угроз безопасности информации, направленных на отказ в
обслуживании, осуществляется посредством применения на критически
важных АРМ и серверах АС СЗИ «Secret Net Studio» с модулями межсетевого
экрана и системы обнаружения вторжений. Осуществляется резервирование
информации в соответствии с [12] (требование ЗИС22).
Удаленные подразделения ФГУП «ПСЗ», расположенные в пределах
контролируемой зоны подключены в АС с использованием сети общего
пользования, через аппаратно-программные комплексы шифрования
74
«Континент» фирмы ООО «Код безопасности». В качестве межсетевого экрана
в сегменте подключения АС к узлу КСПД используется аппаратно-
программный криптографический шлюз «Континент» фирмы ООО «Код
Безопасности». Доступ к ресурсам АС со стороны узла КСПД и сетей ГК
исключен (требование ЗИС23).
Для выборочных сервисов (терминальный доступ, клиент авторизации
СЗИ «vGate R2» и др.) в вычислительной сети осуществляется завершение
сетевых соединений по их завершении и (или) по истечении заданного
временного интервала неактивности сетевого соединения. Проведены
дополнительные испытания выполнения требований (п. 12.1-12.2 таблицы Н.13,
требование ЗИС24).
Осуществляется защита применяемых мобильных технических средств.
К ним относятся все съемные носители информации, а также портативные
ЭВМ, которые можно использовать для обработки информации (ноутбуки,
цифровые камеры, звукозаписывающие устройства и так далее). Реализованы
меры в зависимости от типа мобильного технического средства. По
идентификации и аутентификации в соответствии с ИАФ.1 и ИАФ.5, по
управлению доступом в соответствии с УПД.2, УПД.5, УПД.13 и УПД.15, по
ограничению программной среды в соответствии с ОПС.3, по защите
машинных носителей информации в соответствии с ЗНИ.1, ЗНИ.2, ЗНИ.4,
ЗНИ.8, по регистрации событий безопасности в соответствии с РСБ.1-РСБ.3 и
РСБ.5, по антивирусной защите в соответствии с АВЗ.1 и АВЗ.2, по анализу
защищенности в соответствии с АНЗ.1, АНЗ.2 и АНЗ.3, по обеспечению
целостности в соответствии с ОЦЛ.1 (требование ЗИС30).
3.3.14. Заключение по результатам испытаний вычислительной сети
ФГУП «Приборостроительный завод» по требованиям защищенности
Проведенные тестовые испытания показали, что вычислительная сеть
ФГУП «Приборостроительный завод» соответствует классу защищенности
«1Г» по требованиям [5], классу защищенности информационной системы
управления производством «К2» по требованиям [2], [3], принятых
организационных и технических мер достаточно для выполнения требований.

Смотрите также:

"Автоматизация обработки заявок ООО "Проектно-Строительная Компания"
"Автоматизация процесса аттестации персонала для ООО "Нэт Бай Нэт Холдинг"
"Анализ интернет-активности конкурентов ( на примере конкурентов "Газпром нефть")
"Бухгалтерский учёт и аудит расчётов с подотчётними лицами в организации на примере ООО "ЛОЦ 10""
«Психологическое сопровождение персонала в организации на примере ООО «Крокус»
Cовершенствование деловой оценки персонала в организации (на примере ООО "Даймонд кейтеринг развитие")
PR как средство продвижения организации (на примере ПАО "Тамбовский завод "Комсомолец им. Н.С. Артемова")
PR-коммуникации в сфере общественного питания (на примере кафе-кондитерской «Cream Cheese»)
SMM как средство повышения эффективности работы учреждений социокультурной сферы (на примере Малого театра)
Value-based education: ценности в системе образования и способы их реализации на уроке английского языка. Опыт Европейских стран